Como ransomware REvil fez milhares de vítimas de uma só vez em novo ataque

Geralmente, ataques de ransomware são dirigidos a alvos selecionados e únicos. Mas, no último fim de semana, o grupo REvil (ou Sodinokibi) conseguiu fazer centenas de vítimas, talvez milhares, em várias partes do mundo. Para isso, os hackers exploraram uma vulnerabilidade em um sistema da Kaseya, empresa que presta serviços de TI para várias organizações.
Informações preliminares dão conta de que cerca de mil empresas foram afetadas pelo ransomware, mas esse número pode ser muito maior. Não por acaso, este é considerado um dos maiores ataques já realizados com esse tipo de malware — se não for o maior.
Se você trabalha com TI, provavelmente já ouviu falar da Kaseya. A empresa é especializada em sistemas para gerenciamento de redes ou de infraestrutura de tecnologia. Essas ferramentas são utilizadas principalmente por provedores de serviços gerenciados (MSP, na sigla em inglês), isto é, empresas que controlam recursos de TI para outras companhias.
Se a Kaseya oferece sistemas para provedores que prestam serviços de TI para outras empresas, isso significa que, se uma de suas ferramentas tiver a segurança comprometida, todas as organizações que utilizam esse recurso provavelmente ficarão vulneráveis, certo? Certo. Foi assim que o REvil conseguiu fazer tantas vítimas em tão pouco tempo.
O grupo explorou uma falha zero-day no Kaseya VSA, sistema para monitoramento ou gerenciamento remoto. Falha zero-day é aquela que é explorada antes que o desenvolvedor libere uma correção. A ironia dessa história é que a Kaseya já estava providenciando uma solução para o problema, mas o ataque foi efetuado antes de esse trabalho ser concluído.
Descoberta pelo pesquisador de segurança Wietse Boonstra, do Instituto Holandês para Divulgação de Vulnerabilidades (DIVD na sigla em inglês), e identificada como CVE-2021-30116, a falha no Kaseya VSA foi explorada na última sexta-feira (2).
Fonte: Tecnoblog
Entre para comentar.